Ce qui se passe
Des chercheurs ont montré qu'un tableur piégé fait exécuter du code à LibreOffice et à Apache OpenOffice dès son ouverture, sans l'alerte que ces logiciels affichent avant une macro. Une condition : la prise en charge de Java doit être activée. C'est pour l'instant une preuve de concept, sans attaque réelle signalée.
La chaîne
Chaque maillon est une fonction normale ; c'est leur enchaînement qui contourne la question de confiance.
Dans la démonstration, le pilote lance simplement la calculatrice, mais tout code Java passerait par là. Les fichiers y étaient locaux par commodité ; une vraie attaque les hébergerait à distance. Le procédé a été testé sous Windows et Linux.
Qui a corrigé quoi
| Logiciel | Identifiant | Touché | Correctif |
|---|---|---|---|
| LibreOffice | CVE-2026-63277 |
versions antérieures aux correctifs | 26.2.5 ou 26.8.0, du 5 octobre |
| Apache OpenOffice | CVE-2026-59265 |
jusqu'à 4.1.16 incluse |
attendu en 4.1.17, en test |
D'ici la 4.1.17, désactiver Java dans les options d'OpenOffice bloque l'attaque, tout comme refuser d'ouvrir un tableur d'origine douteuse.
Et côté serveur
Nombre d'applications web confient à LibreOffice, en mode headless, la conversion des documents envoyés par leurs utilisateurs. La source ne dit pas si une conversion déclenche le rafraîchissement de la plage. Deux vérifications ne coûtent rien : la version de LibreOffice embarquée dans l'image de conversion, et la présence d'un environnement Java, condition de l'attaque.
Signalement : Rick de Jager (V12), et Thomas Rinsma et Edoardo Geraci (Codean Labs). V12 a publié la preuve de concept ; le correctif de LibreOffice est signé Caolán McNamara (Collabora).
Source : LibreOffice and OpenOffice Flaws Let Malicious Spreadsheets Run Code Without Macro Warnings, The Hacker News, 6 octobre 2026. Avis : libreoffice.org/security et oss-security.